Hoppa till innehållet
Avanet

Utvärdera Sophos EMS-telemetri och återkalla e-post med clawback

Sophos Email Monitoring System (EMS) analyserar journalkopior. Statusvärden i Message History, även för meddelanden som ser ut att vara i karantän, är därför telemetri: de visar vad Sophos Email skulle ha gjort med meddelandet, inte vad som har hänt med originalet som redan levererats. Originalet tas bort från en Microsoft 365-postlåda som stöds först när en manuell On-demand clawback har lyckats.

Snabbväg: Som Super Admin ansluter du den berörda Microsoft 365-domänen under Global Settings > Products and Services > Email > Gateway Domains eller M365 Mailflow Domains > Post-Delivery > Connect, godkänner Microsofts begärda behörigheter och aktiverar endast On-demand clawback. Leta sedan efter det levererade meddelandet under Reports > Email Security Logs > Message History, kontrollera mottagaren och ämnet och starta Initiate clawback. Kontrollen är klar först när statusen Clawback Successful visas, meddelandet finns under My Products > Email Security > Quarantined Messages > Post-delivery quarantine och samma meddelande saknas i den valda mottagarens postlåda. Mottagaren, avsändaren och ämnet måste stämma överens med uppgifterna i Additional details och Post-delivery quarantine.

Viktigt: EMS stöder endast manuell återkallning på begäran. Auto search and remediate ingår inte i EMS-driftmodellen och aktiveras inte för det här arbetsflödet. EMS-statusen Quarantined eller Delivery Successful bevisar varken att originalmeddelandet faktiskt har satts i karantän eller hur det har levererats.

Krav och driftsgränser

Rollen Super Admin krävs för att konfigurera och hantera domänanslutningen efter leverans. Efterleveransfunktionerna är avstängda som standard. För Microsoft-365-processen som beskrivs här måste även följande villkor vara uppfyllda:

  • Microsoft-365-gatewayen eller postflödesdomänen finns redan i Sophos Fusion.
  • Webbläsaren tillåter Microsofts popup-fönster för auktorisering.
  • Du kan logga in på rätt Microsoft 365-klientorganisation och godkänna de behörigheter som Microsoft begär.
  • Domänen ansluts separat för skydd efter leverans; varje anslutning kräver ett godkännande i Microsoft.
  • Meddelandet som ska dras tillbaka levererades framgångsrikt till en brevlåda i en ansluten domän.

On-demand clawback kan flytta meddelanden från en eller flera mottagarpostlådor till karantän efter leverans. I Microsoft 365 kan även internt vidarebefordrade kopior och svar ingå. Postlådor i listan excluded mailboxes är undantagna från åtgärder efter leverans: varken automatisk eller manuell clawback tar bort meddelanden från dem. Sophos tillåter upp till fem postlådor i undantagslistan.

Områdena Threat Analysis Center > Detections och Threat Analysis Center > Cases kräver också Sophos EDR, XDR eller MDR. Ingen av dessa licenser krävs för att läsa en EMS-rapportpost; de behövs först för efterföljande detektering och ärendehantering.

Anslut Microsoft 365 för manuell clawback

  1. Öppna Global Settings > Products and Services > Email som Super Admin.
  2. Välj Gateway Domains eller M365 Mailflow Domains. Håll pekaren över Post-Delivery status under Post-Delivery på den aktuella raden och klicka på Connect.
  3. Om Sophos Fusion inte identifierar e-posttjänsten automatiskt väljer du Microsoft M365 i dialogrutan. Processen fortsätter inte om fel tjänst väljs.
  4. Läs och godkänn användarvillkoren. Detta steg krävs för varje nyansluten domän.
  5. Kontrollera den inloggade klientorganisationen i Microsofts popup-fönster och ge Sophos de begärda behörigheterna. Normalt visas två medgivandeförfrågningar: en för Sophos huvudprogram och en för API-åtkomst. Om en behörighet redan har beviljats kan bara en förfrågan visas.
  6. När behörigheterna har godkänts klickar du på Continue. Det kan ta några minuter att upprätta anslutningen. Välj sedan Close och kontrollera domänens anslutningsstatus.
  7. Klicka på Configure Post Delivery, slå på On demand clawback och spara med Save. Auto search and remediate förblir avstängd för EMS.

Under Global Settings > Products and Services > Email > Post Delivery Protection hanterar du funktionerna centralt. Include internally forwarded emails utökar en manuell återkallning till originalmeddelandet och internt vidarebefordrade eller besvarade kopior, även i Inkorgen och Skickat. Använd endast alternativet när denna större omfattning är avsedd; det stöds enbart för Microsoft 365-postlådor.

Om en särskilt skyddad postlåda inte ska omfattas av åtgärder efter leverans aktiverar du Exclude mailboxes och lägger till den i excluded mailboxes. Tänk på att en senare manuell clawback då inte tar bort några meddelanden från postlådan.

Läs EMS-telemetri korrekt

Huvudvyn finns under Reports > Email Security Logs > Message History; beroende på navigeringen kan du även nå den via My Products > Email Security > Reports > Message History. Processed-rapporten visar en rad per behandlat meddelande, även om meddelandet har flera mottagare. Kolumnerna betyder:

  • Direction: inkommande eller utgående;
  • Sender och Recipients: avsändare och alla mottagare;
  • Type: Gateway eller Mailflow;
  • Subject: öppnar meddelandedetaljerna;
  • Last Status: senaste aktivitet i rapporten;
  • Date: datum för denna senaste aktivitet;
  • Category: klassificering av meddelandet.

Rapporten skiljer mellan Processed för framgångsrikt bearbetade meddelanden och Rejected för meddelanden som avvisats på grund av att en postlåda inte hittades. För gateway- och postflödesdomäner begränsar Type den önskade källan. Som standard ser du den aktuella dagen; efter att ha ändrat perioden eller filtren måste du uppdatera vyn med Refresh.

I EMS-läge beskriver Last Status, Category och leveransvärdena bedömningen av den skannade journalkopian. Quarantined, Deleted och Delivery Successful bevisar därför inte att en åtgärd har utförts på originalmeddelandet. Samma gräns syns i My Products > Email Security > Quarantined Messages: en EMS-post med den simulerade statusen Quarantined innehåller inte originalet. Meddelanden som faktiskt har återkallats visas i Post-delivery quarantine.

Dra tillbaka meddelandet på ett kontrollerat sätt

Före åtgärden filtrerar du resultaten efter Direction, Sender, Recipients, Subject, Date och Category. Endast inkommande meddelanden som har levererats kan återkallas med clawback. Eftersom en rad kan innehålla flera mottagare bör du kontrollera mottagarlistan särskilt noggrant innan du bekräftar.

Clawback för hela meddelanden från meddelandehistorik

  1. Under Reports > Email Security Logs > Message History filtrerar du efter inkommande, framgångsrikt levererade meddelanden. Advanced Search kan begränsa urvalet ytterligare.
  2. Markera önskade meddelanden. Select all gäller endast den aktuella sidan; kontrollera därför filtren och de synliga resultaten igen innan du fortsätter.
  3. Klicka på Initiate clawback.
  4. Välj vid behov Spam emails, Malware emails, Phishing emails eller Unwanted emails som orsak. Meddelanden med skräppost, skadlig kod eller nätfiske kan även skickas till SophosLabs med Report the emails to SophosLabs.
  5. Med Confirm startar du clawback.

Begränsa clawback till specifika mottagare

  1. Öppna Reports > Email Security Logs > Message History > Processed och klicka på meddelandets Subject.
  2. Välj endast de berörda mottagarna under Recipients i meddelandeinformationen.
  3. Om interna vidarebefordringar eller svar också ska tas bort väljer du relevanta mottagare i tabellen Internal forwards. Utan detta urval förblir omfattningen begränsad till de valda originalmottagarna.
  4. Klicka på Initiate clawback, välj orsaken och vid behov Report the emails to SophosLabs.
  5. Bekräfta åtgärden med Clawback. Den detaljerade statusen visas i Additional details.

En clawback kan ta upp till tio minuter. Externa postlådor kan visas i resultat, men åtgärder efter leverans fungerar bara för postlådor i domäner som är anslutna till Sophos Fusion. Ett meddelande och dess internt vidarebefordrade eller besvarade kopior kan endast dras tillbaka en gång. Om det senare släpps från karantän efter leverans kan du inte ta bort det igen med clawback.

Validera resultatet

En lyckad validering kontrollerar åtgärdens båda sidor:

  1. I Message History eller Additional details ändras processen från Clawback Initiated till Clawback Successful. Clawback Failed är inte en partiell framgång; Clawback Released betyder att begäran har avbrutits eller att meddelandet har släppts.
  2. Under My Products > Email Security > Quarantined Messages visas meddelandet i Post-delivery quarantine. Jämför där quarantine source, status, sender, recipient och subject med det ursprungliga ärendet.
  3. Begränsa ett kontrollerat test till en vald Microsoft 365-mottagarpostlåda och bekräfta att det aktuella meddelandet inte längre finns där. Recipient, sender och subject måste stämma överens med Additional details och posten i Post-delivery quarantine. Om meddelandet fortfarande finns i den valda postlådan eller inte kan identifieras entydigt har valideringen misslyckats. Kontrollera därefter den valda mottagaren, den anslutna domänen, excluded mailboxes och Additional details.
  4. När du väljer en mottagare motsvarar den mottagargrupp som faktiskt behandlas urvalet. För distributionslistor kan statusen förbli Clawback Initiated även efter ett lyckat försök.

Karantänen efter leverans innehåller därför det verkligt tillbakadragna meddelandet. Andra EMS-poster med Quarantined förblir simulerade bedömningar och blir sedan inte riktiga karantänobjekt.

Överlämna resultat till detekteringar och ärenden

Om du väljer en orsak till clawback skickas en detektering till MDR; orsaken visas som ett suffix i kolumnen Detection Rule. Denna överlämning är skild från statusvärdena i EMS-rapporteringen. En simulerad EMS-karantän skapar inte automatiskt en detektering eller ett ärende.

Med EDR, XDR eller MDR öppnar du Threat Analysis Center > Detections och filtrerar efter Severity, detection type, time range och device/entity. Detekteringar skapas endast när lämplig telemetri har laddats upp till Sophos Data Lake och matchar en detektionsregel. Därför bevisar inte en saknad post att EMS-rapportposten är felaktig.

Under Threat Analysis Center > Cases kontrollerar du Severity, Status, Managed by, assignee och tillhörande detections. MDR-teamet undersöker MDR-ärenden som hanteras av Sophos. Sophos undersöker inte XDR-ärenden med Managed by: Self; tilldela dem till en administratör för intern utredning. Det kan vara normalt att ärendelistan är tom första gången den öppnas.

Felsök efter symptom

Microsofts medgivandefönster visas inte: Stäng av popup-blockeraren för Microsoft 365-domäner eller lägg till ett undantag och starta Connect igen. Utan beviljade behörigheter fungerar inte skyddet efter leverans.

Fel Microsoft-klientorganisation öppnas: Bekräfta inte de sparade inloggningsuppgifterna. Stäng anslutningsdialogrutan och börja om i ett privat webbläsarfönster med rätt klientorganisation.

Sophos känner inte igen tjänsten: Välj Microsoft M365 i dialogrutan. Om ingen dialogruta visas eller om domänen inte matchar Microsoft-klientorganisationen ska du inte fortsätta genom att auktorisera en annan klientorganisation eller ett orelaterat konto.

Anslutningen misslyckas: Kontrollera om meddelandet anger en tidsgräns, saknat medgivande till API- eller dataåtkomst eller domäner som inte stämmer överens. Åtgärda orsaken innan du ansluter igen. Om meddelandet inte anger någon orsak eskalerar du felet till Sophos eller Microsoft 365-administratörerna; ändra inte behörigheter eller domäner utan fastställd orsak.

Meddelandet visar Quarantined, men ligger fortfarande i postlådan: I EMS-läge är detta förväntat så länge ingen manuell återkallning har lyckats. Kontrollera först om posten bara visar den simulerade bedömningen av en journalkopia.

Clawback saknas eller misslyckas: Kontrollera att On demand clawback är aktiv, att det inkommande meddelandet levererades utan fel, att målpostlådan tillhör en ansluten domän och att den inte finns under excluded mailboxes. Kontrollera sedan Additional details och domänens Post-Delivery status. Starta inte åtgärden flera gånger under de dokumenterade tio minuterna.

Inga detekteringar eller ärenden: Kontrollera först den extra EDR-, XDR- eller MDR-licensen. Detekteringar kräver att lämplig telemetri har laddats upp till Data Lake och matchar en detekteringsregel. En tom ärendelista kan vara normal till en början; XDR-ärenden förblir dessutom självhanterade.

Säker returväg och pågående verksamhet

Om den manuella clawbacken inte längre ska erbjudas, öppna Global Settings > Products and Services > Email > Post Delivery Protection, stäng av On demand clawback och spara med Save. Kontrollera sedan att funktionen är avaktiverad. Meddelanden som redan har dragits tillbaka kommer inte att släppas automatiskt.

För att avveckla anslutningen helt kontrollerar du först berörd domain, dess Post-Delivery status och pågående återkallningar. Använd sedan domänens Disconnect-åtgärd i Gateway Domains eller M365 Mailflow Domains. Sophos dokumenterar ingen ytterligare automatisk rensning i Microsoft-klientorganisationen. Om domänen fortfarande inte visas som frånkopplad, eller om Microsoft-behörigheterna måste tas bort separat, ska du stoppa och bekräfta nästa steg med Sophos eller Microsoft 365-administratörerna i stället för att ta bort behörigheter utan fastställd orsak.

Vid normal drift rekommenderas en kort, repeterbar kontroll: granska nya EMS-bedömningar i Message History, skilj strikt mellan simulerad och verklig karantän, följ öppna processer med status Clawback Initiated eller Clawback Failed och tilldela självhanterade XDR-ärenden till en assignee. Kontrollera före ändringar att de licenser som krävs finns i klientorganisationen och att den planerade processen fortfarande följer Sophos aktuella produktdokumentation.

Relaterad guide

EMS övervakar meddelanden men ersätter inte skyddet av de egna avsändardomänerna. För den separata uppgiften kring rapportleverans, SPF/DKIM-anpassning och gradvis skärpning av policyn följer du guiden Konfigurera Sophos Email DMARC Manager.